天下漏洞,尽知其名
MEDIUM

CVE-2026-11895 HT Mega Addons for Elementor 存储型 XSS 漏洞

影响具有贡献者及以上权限的攻击者可注入恶意脚本,在用户访问页面时执行

AI 研判

WordPress 插件 HT Mega Addons for Elementor 的 Data Table 组件 display_options 设置存在存储型跨站脚本漏洞。由于输入过滤与输出转义不足,攻击者可将恶意脚本持久化存储于页面中。该漏洞影响 3.1.1 及之前的所有版本。

影响范围

HT Mega Addons for Elementor

HT Mega Addons for Elementor 插件 3.1.1 及之前的所有版本。

漏洞详情

漏洞类型为存储型跨站脚本(Stored XSS),成因是 Data Table 的 display_options 设置未对用户输入进行充分过滤,输出时也未正确转义。具有贡献者(Contributor)及以上权限的已认证攻击者可构造恶意脚本并保存到页面内容中。当其他用户访问被注入的页面时,脚本将在其浏览器中执行。

利用条件与风险

利用前提是攻击者需拥有贡献者及以上权限的账户,属于需认证的中危漏洞。实战中可用于窃取会话、篡改页面或进行钓鱼,风险取决于站点是否开放低权限用户投稿。

修复建议

建议升级至官方修复后的版本(暂无公开的具体修复版本号)。临时缓解措施包括限制低权限用户的投稿权限、对 display_options 等设置项进行输入过滤与输出转义。

原始情报

The HT Mega Addons for Elementor – Elementor Widgets & Template Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Data Table ‘display_options’ Setting in all versions up to, and including, 3.1.1 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.